← 回首页

胡彦斌 App 翻车,AI 补回安全 — 给不懂代码的人一份上线安全自检宝典

真人长视频 · EP0027 2026年6月2日 08:23
这一期讲什么

胡彦斌做了一款 App,我觉得是件挺牛的事。但有篇流量很大的文章——一位前网易的资深技术专家写的——表面上说"我要被 AI 取代了,连明星都能写 App 了",实际上是用很酸的语言,把胡彦斌这款 App 的各种安全问题挨个挑了一遍。

我觉得大可不必。一个懂业务的人自己做出来的应用,其实更贴用户需求;至于那些安全问题,现在用 AI 来补,其实非常容易。这一期我就把那篇文章整段丢给 Claude Code,让它读完之后启动一个多智能体团队,做出一份给不懂代码的人用的「上线安全自检宝典」——12 个领域、88 项,每一项都配自测方法、最佳实践和一句能直接喂给 AI 的修复指令。

配套下载 · 给你的 Claude Code 学

胡彦斌做了一款 App,我觉得是一件挺牛的事。

但这两天有篇文章流量非常大,是一位前网易的资深技术专家写的。它表面上的口气是”我要失业了、要被 AI 取代了,你看连一个明星都能去写 App 了”——但实际上,整篇文章是用一种很酸的语言,把胡彦斌这款 App 的各种安全性问题,挨个挑了一遍。

我觉得大可不必。

我能理解程序员的心情,但现状就是这样

我有个特别好的朋友,是学自然语言、计算机科学的博士。他也感慨,自己 20 多年的手工编程,可能真的要从一个科技的领先者,变成”非遗的传承人”了——我们都开玩笑说,古法编程即将失传

这部分程序员的心情我非常理解。但现状就是:一个懂业务的专家,自己做出来的应用,确实更符合用户需求。不可否认它会有一些安全性的问题——可这些问题,目前完全可以用 AI 来解决。

所以这一期就来讲:那位博主提到的这些安全漏洞,我们怎么用 Claude Code 尽可能地避免掉。如果你也是某个行业的专家,也在用 Claude Code 或者 Vibe Coding 的方式做自己的应用、自己的软件,那这一期就值得看。

把那篇文章丢给 Claude Code

我把这篇公众号文章的全部内容复制下来,粘贴进 Claude Code,然后只说了一段话,大意是:

这篇文章是一位技术专家在吐槽明星自己开发软件、里面各种各样的安全问题。我认为他讲的问题都比较合理,我们这些做 Vibe Coding 的人也经常会遇到。你能不能读完之后,启动一个多智能体团队,尽可能全面地收集一个软件 MVP 版本上线之后可能遇到的安全问题,列成一个清单——好让我们这些完全不懂代码的人,也能做好最基础的安全检查。清单要在调研阶段列得尽可能全,用网页的形式呈现;不光列问题,还要列出目前行业上针对这些问题的最佳实践解决方案,做成一个小宝典,给到我们的粉丝。

它先读了文章,里面大概提到几个方面:短信轰炸、用户头像没做审核……这一系列问题确实存在。但相对来讲,用 AI 去弥补,也非常容易。

一段题外话:编程会不会变成”非遗”

等结果的时候,我想起《黑客帝国》里的一个镜头:在锡安城——人类幸存者的地底城市——中心,一位长老指着那台运转了不知道多少年的巨大机器对 Neo 说,我们已经没有人知道它到底是怎么运行的了。

当时看没什么感觉。今天仔细想想,在 AI 到来的年代,代码已经全是 AI 在写,AI 甚至已经在用 AI 做自我迭代——像我们现在看到的 Opus 4.8,就是用它自己的大模型在自迭代。再过些年,可能真的没人懂编程、没人懂这个模型为什么能做到现在这样,或者只有极少数人知道。等那一天到来,我们赖以生存的整个系统、甚至千家万户里的机器人,最核心的那些东西,会变成一个人没办法完全理解、也没办法完全掌控的——这其实是一件蛮可怕的事情。

它做出来的宝典长什么样

快进一下。结果出来后,打开那个网页:这就是为不懂代码的人做出来的 MVP 产品准备的安全自检清单,一共 88 项、12 大安全领域

它先罗列了那篇博文作者说的、胡彦斌出错的五个翻车点,分别是因为什么问题;又列出了上线前必须做到的八件事——包括 ICP 备案、支付相关的问题、微信登录的问题等等。然后从 12 个领域去看,并把问题划分成致命、高危、中危、低危

我们看第一个领域——认证与账号安全。它列出了这个领域里可能出现的一堆问题,而且每一项都写清楚:具体哪里会翻车、可能的后果是什么、如何自己去测试、正确的做法应该是什么、可以用到的工具和服务是什么。最关键的是,它还能一键复制一段 prompt,直接给到你自己的智能体,让它去检查并修复这个问题。每一个问题里,都有这样一整套解释,就是这么简单。

再比如越权访问控制:像对象存储”裸奔”——谁拿到网址都能下载、点开;敏感文件能被 API 批量下载。这是个什么问题、可能造成什么后果、怎么测试有没有这个问题、正确的做法是什么、怎么跟 AI 说去检查——全都在里面。后面还有 UGC 内容安全与审核、文件上传和图床、接口和 API 安全、注入与前端安全等等。

怎么用

我真的只需要把这样一个网页,丢给 Claude Code(或者 Codex 也行),让它对照检查我即将对外做的这个生产级服务,再制定修复方案——这件事基本上就解决了 80%、甚至 90%。

如果你真的要上线一个会有几千、甚至几万用户使用的生产级产品,那这样一道安全检查,是必不可少的。

至于那篇文章的作者,我是觉得完全没必要这么酸——整篇看上去是在”给你提个好建议、这里出问题了、那里该修一修”,但字里行间,都透着一个资深技术人员的优越感。

我刚才做的这个网页,放在官网,大家可以免费下载下来用。

最后想说:各个行业的专业人士,现在一定要开始学 Vibe Coding 了。只要你在某个行业里有最领先的认知和经验,就能凭着对这个行业、对某些特定场景的理解,用 Vibe Coding 做出一个特别棒的产品——一定比那些只懂技术的人做得更好。

下期再见。

只要你在某个行业里有最领先的认知和经验,就能凭着对行业和具体场景的理解,用 Vibe Coding 做出一个特别棒的产品——一定比那些只懂技术的人做得更好。